Cloudflare AI Gateway und OpenRouter werden oft wie zwei Alternativen gegenübergestellt. Für GPT Image 2 in einem Cloudflare Worker liegen sie jedoch auf unterschiedlichen Ebenen. Entscheidend ist deshalb nicht der Produktname, sondern der Request-Pfad, über den der Bildauftrag laufen soll.
OpenRouter bündelt Modelle und übernimmt das Inferenz-Routing. Cloudflare AI Gateway ist eine Kontrollschicht, die vor einem Anbieter wie OpenRouter liegen kann. Ein Worker kann außerdem über das AI Binding und Unified Billing ein Drittanbieter- Modell direkt über Cloudflare ansprechen. Diese Begriffe können in derselben Anwendung vorkommen, bezeichnen aber unterschiedliche Ebenen.
Für GPT Image 2 wirkt sich diese Unterscheidung konkret aus: auf Endpoint, Credentials, Abrechnung, Request-Schema, Response-Format, Datenschutz, Rate-Limits und die Frage, was ein Hongkong- oder Singapur-Standort überhaupt beweist.
Als belastbare Basis bietet sich der direkte Aufruf der OpenRouter Images API aus dem Worker an. AI Gateway lohnt sich, wenn Cloudflare-seitige Logs oder Richtlinien eine zusätzliche Ebene rechtfertigen; der Images-API-Pfad muss dabei zuerst getestet werden. Das AI Binding deckt Cloudflares verwalteten Drittanbieter- und Abrechnungspfad ab. Ein Relay gehört nur dann in die Architektur, wenn eine feste Quell-IP oder ein festes Ausgangsland tatsächlich vorgegeben ist.
Der richtige Ausgangspunkt ist deshalb der Pfad, nicht das Logo:
Anwendung
-> Cloudflare Worker
-> OpenRouter Images API -> OpenAI
-> Cloudflare AI Gateway -> OpenRouter -> OpenAI
-> Cloudflare AI Binding + AI Gateway -> OpenAI
-> Relay mit festem Egress -> OpenRouter oder anderer AnbieterDiese Wege lösen verschiedene Probleme. Wer sie als austauschbare Produkte behandelt, kann bei einer scheinbar kleinen Anbieteränderung einen fehlerhaften Bild-Workflow erhalten.
Cloudflare AI Gateway und OpenRouter: Welche Ebene passt zu Ihrer Bildgenerierungs-API?
Der Worker ruft OpenRouter direkt auf
Das ist derzeit der klarste und kürzeste Ausgangspunkt für die OpenRouter Images API. Der Worker sendet ein OpenRouter-Token; OpenRouter routet die Anfrage an einen passenden Upstream-Anbieter. Im geprüften GPT-Image-2-Endpoint ist derzeit ein Anbieter aufgeführt: OpenAI.
OpenRouter verwaltet in diesem Pfad API-Vertrag, Nutzungsdaten, Provider-Routing und Credit-Guthaben. Cloudflare führt weiterhin den Worker aus, wickelt hier aber nicht die Inferenzkosten ab.
Diese Variante passt zu Teams, die mehrere Modelle über eine einheitliche Bildgenerierungs-API testen oder später wechseln möchten. Sie hat außerdem weniger zusätzliche Schichten, die bei einem Fehler untersucht werden müssen.
AI Gateway vor OpenRouter
Cloudflare dokumentiert einen OpenRouter-Adapter über eine AI-Gateway-URL. Das OpenRouter-Token bleibt im Request; Modellroute und Inferenzabrechnung bleiben ebenfalls bei OpenRouter. AI Gateway ergänzt Cloudflare-seitige Logs, Analysen, Rate Controls, Caching und weitere Gateway-Funktionen.
Für Bildgenerierung ist die Dokumentationsgrenze entscheidend. Der aktuelle
OpenRouter-Leitfaden von Cloudflare
zeigt chat/completions, aber nicht den dedizierten OpenRouter-Endpoint
/api/v1/images. Außerdem sind die Chat-Pfadbeispiele auf der Seite nicht ganz
einheitlich. Daraus lässt sich keine bestätigte Drop-in-Unterstützung der Images
API ableiten.
Die Architektur kann für Cloudflare-seitige Kontrolle sinnvoll sein. Bevor darüber Produktionsanfragen laufen, sollte jedoch ein authentifizierter, produktionsnaher Images-API-Request erfolgreich sein. Eine zusätzliche Beobachtungsschicht hilft nur, wenn sie den benötigten API-Vertrag unverändert weitergibt.
Cloudflare AI Binding mit Unified Billing
Dieser Weg führt nicht über OpenRouter. Der Worker verwendet env.AI.run() mit
der Cloudflare-Modell-ID:
openai/gpt-image-2Cloudflare kennzeichnet das Modell ausdrücklich als Third-party. Es ist kein
nativer @cf/...-Workers-AI-Image-Provider. Deshalb dürfen die native Neuron-
Freigabe und die Preise für native Workers-AI-Modelle nicht als Schätzung für
GPT Image 2 verwendet werden.
Drittanbieter-Aufrufe über das Binding benötigen AI Gateway. Cloudflare kann die
Zugangsdaten des Providers verwalten und Unified-Billing-Credits abbuchen. Laut aktueller
Binding-Dokumentation wird ein gespeicherter BYOK-Key unter dem Alias default
bevorzugt. Andere Aliase werden auf diesem Binding-Pfad nicht verwendet und fallen
auf Unified Billing zurück. Für einen anderen Alias benötigen Sie einen
provider-nativen Endpoint und cf-aig-byok-alias.
Dieser Weg passt zu Teams, die Cloudflare-Abrechnung, verwaltete Credentials oder Gateway-Kontrollen bündeln möchten. Er ist aber eine Migration des API-Vertrags, kein bloßer Austausch der Base-URL.
Ein Relay mit festem Egress
Ein Relay mit festem Egress ist ein kleines Backend mit einer stabilen öffentlichen Netzwerkposition. Der Worker ruft das Relay auf, und das Relay ruft OpenRouter oder einen anderen Provider auf. Das ist sinnvoll, wenn eine Allowlist, ein Quellland oder eine feste Quell-IP vom Edge-Runtime-Pfad nicht zuverlässig garantiert werden kann.
Ein Relay bestimmt nicht, wo OpenAI die Inferenz ausführt. Es macht lediglich den ausgehenden Aufrufer und dessen Netzwerkstandort kontrollierbarer. Dafür betreibt das Team einen zusätzlichen Dienst mit Kapazität, Secrets, Timeouts, Queue, Monitoring, Patches und regionaler Ausfallsicherheit.
Ein Relay ist deshalb ein Werkzeug für eine konkrete Netzwerkanforderung und kein Standardbaustein jeder AI-Architektur.
| Request-Pfad | Was sich ändert | Abrechnung und Credentials | Geeignet für | Keine Garantie für |
|---|---|---|---|---|
| Worker -> OpenRouter | OpenRouter-Modell und Images API | OpenRouter-Token und Credits | Direkter Modellzugriff und Routing | Festen Egress oder Inferenzregion |
| Worker -> AI Gateway -> OpenRouter | Cloudflare-Kontrollebene vor OpenRouter | OpenRouter-Token und Credits | Zentrale Logs und Richtlinien | Images-API-Kompatibilität ohne Test |
| Worker -> AI Binding -> Drittanbieter-Modell | Cloudflare-Binding- und Billing-Pfad | Unified Billing oder passender default-BYOK-Key | Verwaltete Credentials | Native Workers-AI-Preise oder identische API |
| Worker -> Relay -> Provider | Eigener Netzwerk-Hop | Provider-Zugangsdaten plus Relay-Kosten | Stabile Quell-IP oder Quellregion | Provider-interne Inferenzregion |
GPT Image 2 zeigt die Unterschiede im API-Vertrag
Cloudflare und OpenRouter verwenden aktuell beide die Modell-ID
openai/gpt-image-2. Das bedeutet nicht, dass die Schnittstellen identisch sind.
Vor einer Migration müssen die aktuelle Endpoint-Metadaten und die Parameter des
konkreten Pfads geprüft werden.
Die öffentlichen GPT-Image-2-Endpoint-Metadaten von OpenRouter nennen bis zu 16
Referenzbilder, Qualitätsstufen, mehrere Seitenverhältnisse, n von 1 bis 10,
Output-Kompression und Streaming. Die Images API liefert base64-kodierte Bilder
und Nutzungsdaten. Diese Fähigkeiten sind eine Momentaufnahme und sollten vor
dem produktiven Einsatz erneut aus dem Endpoint-Record gelesen werden.
Cloudflares Modell-Schema akzeptiert einen Prompt und bis zu 16 base64-kodierte
Bilder sowie Felder für Qualität, Größe, Hintergrund und Ausgabeformat. Das
dokumentierte Ergebnis enthält eine Bild-URI; es ist nicht der binäre
ReadableStream, den manche native Workers-AI-Beispiele verwenden.
Eine Anwendung sollte die Providerantworten deshalb in ein eigenes internes Format überführen:
type GeneratedImage = {
bytes?: Uint8Array;
sourceUrl?: string;
mediaType: string;
providerRequestId?: string;
costUsd?: number;
};Referenzbild-Codierung, Streaming, mehrere Ausgaben, Transparenz, Usage-Daten und Fehlerformate müssen separat geprüft werden. Bei transparentem Hintergrund ist besondere Vorsicht nötig: Cloudflare-Seite und Roh-Schema widersprechen sich aktuell. Bis zur Klärung oder einem Integrationstest sollte Transparenz als nicht unterstützt behandelt werden.
OpenRouter-Preise und Cloudflare Unified Billing: Gebühren sind nicht die Gesamtkosten
Der öffentliche GPT-Image-2-Endpoint-Record weist 8 US-Dollar pro Million Input-Image-Tokens, 5 US-Dollar pro Million Input-Text-Tokens und 30 US-Dollar pro Million Output-Image-Tokens aus. OpenRouter gibt an, die Inferenzpreise der Provider ohne Aufschlag weiterzugeben. Stripe-Aufladungen kosten 5,5 %, mindestens 0,80 US-Dollar; Krypto-Aufladungen kosten 5 %.
Cloudflare beschreibt ebenfalls eine Weitergabe der Providerpreise ohne Aufschlag. Unified Billing erhebt 5 % beim Kauf von Credits. Die öffentliche Cloudflare-Seite nennt für GPT Image 2 jedoch keinen frei sichtbaren Einzelpreis, sondern verweist auf das authentifizierte Dashboard. Ein seriöser Vergleich sollte deshalb keinen Cloudflare-Preis pro Bild erfinden.
Auch die Tokenpreise ergeben keinen festen Betrag pro Bild. Referenzbilder, Abmessungen, Qualität und Output beeinflussen den Verbrauch. Messen Sie mit einer repräsentativen Aufgabengruppe die durchschnittlichen Kosten erfolgreicher Bilder; Fehler und Retries sollten separat ausgewiesen werden.
Für von Cloudflare verwaltete Zugangsdaten gilt außerdem ein dokumentiertes Limit von 200 Requests pro 60 Sekunden und Gateway. BYOK unterliegt nicht diesem speziellen Managed-Credentials-Limit. Es handelt sich um ein Rate-Limit, nicht um eine Garantie für Parallelität oder Fertigstellungszeit.
AI-Gateway-Datenschutz: ZDR deaktiviert nicht automatisch die Logs
„Zero Data Retention“ ist kein Schalter, der alle Stationen einer mehrstufigen Anfrage abdeckt.
Cloudflare kennzeichnet GPT Image 2 als ZDR-fähig für qualifizierten Unified-
Billing-Verkehr mit von Cloudflare verwalteten Zugangsdaten. Diese Einstellung ist von
AI-Gateway-Logging unabhängig. Gateway-Logs sind standardmäßig aktiviert und
können Request- und Response-Payloads enthalten. Mit cf-aig-collect-log: false
kann ein Eintrag deaktiviert werden; mit cf-aig-collect-log-payload: false
bleibt die Metadatenprotokollierung erhalten, während Roh-Payloads entfallen.
OpenRouter sagt, dass standardmäßig grundlegende Metadaten wie Zeitstempel, Modell und Tokenzahlen protokolliert werden, nicht aber Prompts und Completions. Die Speicherung muss dafür aktiv optiert werden. Der Inhalt wird trotzdem an den ausgewählten Upstream-Provider weitergegeben; dessen aktuelle Retention- und Training-Regeln bleiben relevant.
Zum Prüfzeitpunkt 25. August 2026 meldet die OpenRouter-Provider-Policy für OpenAI
training: false, aber weiterhin Prompt-Retention. Diese Policy sollte vor einer
späteren Veröffentlichung erneut geladen werden, weil sie sich unabhängig vom
Model-Endpoint ändern kann.
Für Produktbilder können Prompts unveröffentlichte Produktdaten und Referenzen Markenmaterial enthalten. Eine belastbare Datenschutzentscheidung benennt deshalb jeden Datenverarbeiter, deaktiviert unnötige Payload-Logs und dokumentiert die akzeptierte Provider-Policy. ZDR beim Provider schaltet Gateway-Logs nicht ab.
Ein Worker in Hongkong bedeutet keine Inferenz in Hongkong
Cloudflares Edge-Routing kann einen Request in einer Hongkong-Colo bearbeiten. Das sagt, wo der Worker-Einstieg lag. Es sagt nicht, aus welchem Land die Provider-Verbindung ausging und nicht, wo OpenAI die Bildinferenz ausführte.
Keiner der geprüften GPT-Image-2-Verträge bietet einen Parameter zur festen Wahl der Inferenzregion. OpenRouter listet derzeit nur einen OpenAI-Endpoint; eine allgemeine Provider-Routing-Option erzeugt daher keinen Singapur-Endpoint. Auch AI Gateway verspricht keinen festen Singapur-Egress für OpenRouter-Requests.
Für eine regionale Diagnose sollten Worker-Colo, exakter Request-Pfad, Zeit bis zu Headern oder zum ersten Event, vollständige Dauer, Provider-Request-ID, HTTP-Status, Retries, Referenzanzahl, Qualität, Größe und Output-Anzahl erfasst werden. Erst damit lassen sich Erfolgsrate sowie p50/p95 über reale Nutzerregionen vergleichen.
Wenn der Provider eine feste Quell-IP oder ein Quellland verlangt, kann ein Relay
in diesem Land die Netzwerkanforderung erfüllen. Es erzwingt trotzdem keine
Provider-interne Inferenzregion und sollte nicht nur wegen eines HKG-Traces
eingeführt werden.
Cloudflare AI Gateway oder OpenRouter? Entscheiden Sie nach dem Fehlerbild
Für den direktesten, öffentlich beschriebenen GPT-Image-2-Zugriff auf OpenRouter ist ein direkter Images-API-Aufruf aus dem Worker der sinnvollste Baseline-Test.
Wenn Cloudflare-seitige Beobachtbarkeit, Richtlinien oder Ausgabenkontrolle im Zentrum stehen, ist AI Gateway vor OpenRouter die passende Ebene. Bei Bildern bleibt der Images-API-Test Pflicht; ein Chat-Beispiel reicht nicht als Beleg.
Wenn verwaltete Credentials und eine Cloudflare-Gesamtabrechnung das Ziel sind,
verwenden Sie das AI Binding mit dem Drittanbieter-Vertrag
openai/gpt-image-2. Kalkulieren Sie ihn als Drittanbieter-Modell, nicht als
kostenlose native Workers-AI-Inferenz.
Wenn die harte Anforderung eine stabile Quell-IP oder ein Quellland ist, setzen Sie ein Relay ein und behandeln es als produktives Backend. Begrenzte Parallelität, sichtbare Queues, Idempotenz, Health Checks und ein Regional-Failover-Plan gehören dann zur Mindestanforderung.
Migration: Nicht alle Variablen in einem Release wechseln
Beginnen Sie oberhalb des Providers: Speichern Sie unveränderliche Task-Eingaben, vergeben Sie einen Idempotency-Key und normalisieren Sie jede Providerantwort in ein internes Ergebnisformat. So wird ein Timeout-Retry nicht unbemerkt zur zweiten kostenpflichtigen Generierung.
Führen Sie danach mit denselben Prompts, Referenzbildern, Qualitätswerten und
Output-Anzahlen eine kleine Canary-Gruppe über den Zielpfad aus. Prüfen Sie echte
Bilddaten oder eine gültige URI, nicht nur HTTP 200. Erfassen Sie Provider-ID,
Usage, Gateway-Log-ID, End-to-End-Dauer und Fehlerkategorie.
Erst danach sollte ein kontrollierter Anteil des Verkehrs wechseln. Halten Sie den alten Pfad lange genug verfügbar, um einen Vertragsfehler von einem regionalen Netzwerkproblem zu unterscheiden. Modell, Gateway, Parser, Retry-Regel und Relay in einem Release zu ändern, erzeugt zwar Logs, aber wenig belastbare Evidenz.
Für die Bildqualität der Modelle können Sie unsere GPT Image 2 vs. Gemini Produktfoto-Analyse lesen.
FAQ: Cloudflare AI Gateway und OpenRouter
Ersetzt Cloudflare AI Gateway OpenRouter?
Nein, nicht automatisch. OpenRouter bietet Modellzugriff und Routing; AI Gateway fügt eine Cloudflare-Kontrollebene hinzu. Beide können kombiniert werden, sind aber keine identischen Produkte und keine identische Billing-Route.
Kann AI Gateway OpenRouters Images API weiterleiten?
Der aktuelle Cloudflare-Leitfaden dokumentiert Chat Completions, nicht den
dedizierten /api/v1/images-Endpoint. Bis ein authentifizierter produktionsnaher
Test erfolgreich ist, sollte die Bildweiterleitung als unbestätigt gelten.
Was ist günstiger: OpenRouter oder Unified Billing?
Das lässt sich nicht aus der Aufladegebühr allein ableiten. OpenRouter veröffentlicht die GPT-Image-2-Tokenpreise; Cloudflares genauer Modellpreis steht im Dashboard. Referenzbilder, Größe, Retries, Logs und Relay-Betrieb verändern die Gesamtkosten. Vergleichen Sie daher dieselbe repräsentative Aufgabengruppe und nur erfolgreiche Bilder plus separat ausgewiesene Fehlerkosten.
Garantiert ein Worker in Hongkong eine Inferenz in Hongkong oder Singapur?
Nein. Die Colo bezeichnet den Edge-Einstieg, nicht die Provider-Verbindung oder die Inferenzregion. Ein Relay ist nur bei einer expliziten Anforderung an Quellland oder Quell-IP sinnvoll.
Entscheidend ist der produktive Request-Pfad
Cloudflare AI Gateway und OpenRouter lösen unterschiedliche Aufgaben. OpenRouter liefert Modellzugriff und Routing, AI Gateway die Cloudflare-seitige Kontrolle, das AI Binding den verwalteten Drittanbieterpfad. Ein Relay ist dagegen eigene Infrastruktur für einen festen Netzwerkausgang.
Testen Sie anschließend genau den Pfad, der produktiv laufen soll. Ein Diagramm beweist keine Endpoint-Kompatibilität, eine Colo identifiziert keine Inferenzregion und ein ZDR-Label beschreibt nicht automatisch jedes Log in einer mehrstufigen Architektur.
Offizielle Quellen
Fakten und API-Metadaten wurden am 25. August 2026 geprüft. Preise, Limits, Produktverhalten und Provider-Policies können sich ändern.
- Cloudflare: OpenRouter-Provider-Leitfaden
- Cloudflare: AI-Gateway-Workers-Bindings
- Cloudflare: GPT Image 2
- Cloudflare: Unified Billing
- Cloudflare: AI-Gateway-Logging
- Cloudflare: AI-Gateway-Limits
- OpenRouter: Bildgenerierungsleitfaden
- OpenRouter: GPT-Image-2-Endpoint-Metadaten
- OpenRouter: Preise und Gebühren
- OpenRouter: Datensammlung
- OpenRouter: Provider-Logging-Policies


